NIS2-képzés a vezetőség számára: gyakorlati útmutató
Mit kell tudniuk az igazgatósági tagoknak és a vezetőségnek a kiberbiztonsági kockázatokról, a felelősségi körökről és a hatékony felügyeletről.

A fontos és különösen fontos létesítmények vezető testületeinek tagjai kötelesek rendszeresen olyan képzéseken részt venni, amelyek képessé teszik őket a kiberbiztonsági kockázatok és a megfelelő kockázatkezelési intézkedések felismerésére és értékelésére. Egy általános, gyanús e-mailekről szóló munkavállalói modul erre nem elegendő. A képzésnek illeszkednie kell a vezetői felelősséghez: meg kell érteni a kockázatokat, megkérdőjelezni a döntéseket, jóváhagyni az intézkedéseket, és felügyelni azok végrehajtását.
Németországban ez a kötelezettség a BSIG 38. § (3) bekezdésében szerepel. A vállalatoknak ezért érdemes külön formátumot tervezniük az ügyvezetés vagy az igazgatóság számára, azt rendszeresen frissíteniük, és azt átláthatóan dokumentálniuk.
Miért szól a NIS2 közvetlenül az ügyvezetéshez
A NIS2 a kiberbiztonságot vezetői és kockázatkezelési kérdésként kezeli. A NIS2-irányelv 20. cikke szerint a vezető szerveknek jóvá kell hagyniuk a kiberbiztonsági kockázatkezelési intézkedéseket, felügyelniük kell azok végrehajtását, és képzéseken kell részt venniük.
A BSI világosan összefoglalja az elvárást: a kiberbiztonságnak a működés és a kockázatkezelés szerves részének kell lennie. A NIS2-ügyvezetői képzéshez készült útmutatója iránymutatásul szolgál az ügyvezetés és a képzésszolgáltatók számára a terjedelem és az elvárási szint tekintetében.
Ezzel a belső kérdésfelvetés is megváltozik. Már nem csupán arról van szó, hogy az IT működtet-e awareness-programot. Az ügyvezetésnek meg kell tudnia ítélni, hogy a szervezet megfelelő intézkedéseket választott-e, milyen maradványkockázatok maradnak, és hogy a feltárt hiányosságok valóban megszűntek-e.
Mit kell tudnia az ügyvezetésnek a képzés után
Egy jó képzés nem öncélú technikai mélységet ad. Döntési képességet teremt.
A képzés után az ügyvezetésnek különösen képesnek kell lennie:
- a saját üzleti modell főbb kiberkockázatainak besorolására
- az ügyvezetés, a CISO, az IT, az adatvédelem, a compliance és az üzleti területek közötti felelősségek megértésére
- a javasolt kockázatkezelési intézkedések megfelelőségének kritikus megkérdőjelezésére
- jelentős biztonsági incidensek eszkalációs és bejelentési útvonalainak ismeretére
- a működésre, az ügyfelekre, az ellátási láncra, a pénzügyekre és a reputációra gyakorolt hatások értékelésére
- a valóban lényeges mutatók és a puszta tevékenységi számok megkülönböztetésére
- a dokumentált kockázatelfogadások tudatos meghozatalára
- az intézkedések eredményességének és továbbfejlesztésének felügyeletére
Egy tanúsítvány önmagában nem bizonyítja ezt a képességet. A képzés tartalma, az érintett felelősökkel folytatott párbeszéd és a valós vállalati kockázatokhoz való kapcsolódás fontosabb, mint a lehető legterjedelmesebb diasor.
Ezeknek a tartalmaknak szerepelniük kell egy NIS2-ügyvezetői képzésben
1. Hatály és felelősség
A résztvevőknek érthető áttekintésre van szükségük: miért tartozik a vállalat a hatály alá? Mely nemzeti szabályozás érvényes? Milyen feladatok hárulnak az ügyvezetésre, és melyek az operatív szerepkörökre?
A képzésnek helyesen kell bemutatnia a jogi kötelezettségeket, de nem kelthet hamis biztonságérzetet. Nem helyettesíti az egyedi érintettségre vonatkozó jogi tanácsadást.
2. Kiberkockázatok a saját üzleti modellben
Az elvont fenyegetési listák nem elegendőek. Sokkal relevánsabbak a konkrét hatások:
- kritikus szolgáltatások kiesése
- üzleti vagy termelési folyamatok manipulálása
- identitás- és hozzáférési kockázatok
- zsarolóvírus és adatkinyerés
- social engineering a pénzügy, a támogatás vagy a vezetők ellen
- függőségek felhő-, IT- és ellátási lánc partnerektől
Az ügyvezetésnek értenie kell, mely forgatókönyvek járhatnak egzisztenciális vagy szabályozási szempontból jelentős következményekkel.
3. Kockázatkezelési intézkedések a NIS2 szerint
A 21. cikk széles intézkedési katalógust sorol fel, többek között incidenskezelést, üzletmenet-folytonosságot, ellátási lánc biztonságát, sebezhetőség-kezelést, kiberhigiéniát, képzéseket, kriptográfiát, hozzáférés-ellenőrzést és többtényezős hitelesítést.
A vezetői képzésnek meg kell mutatnia, miként hatnak együtt ezek a területek. Az awareness ennek csak egy eleme, nem helyettesíti a technikai és szervezési kontrollokat.
4. Incidenskezelés és bejelentési útvonalak
Súlyos incidens esetén az ügyvezetésnek tudnia kell:
- ki osztályozza belsőleg az incidenst
- ki hoz döntést a működésről, a kommunikációról és a külső támogatásról
- milyen eszkalációk vannak előkészítve
- milyen információkra van szükség a bejelentésekhez és helyzetképekhez
- mikor aktiválódik a válságkezelés vagy az üzletmenet-folytonosság
Egy rövid table-top gyakorlat gyakran hatékonyabb, mint egy újabb prezentáció. Láthatóvá teszi, hogy a szerepkörök és a döntési útvonalak valóban működnek-e.
5. Felügyelet és eredményesség-ellenőrzés
Az ügyvezetésnek olyan mutatókra van szüksége, amelyek támogatják a döntéseket. Hasznosak például:
- a kritikus rendszerek lefedettsége meghatározott kontrollokkal
- nyitott, magas kockázatú intézkedések és azok életkora
- helyreállítási tesztek és elért újraindulási idők
- incidensek és majdnem-incidensek oka és hatása szerint
- awareness-lefedettség, bejelentési arány és a bejelentésig eltelt idő
- a jóváhagyott fejlesztések lezárása és hatékonysága
Egy képzés teljesítési aránya önmagában nem mutatja meg, hogy a kockázatkezelés hatékony-e.
Miért nem elég egy szokásos munkavállalói képzés
Egy alapmodul a munkatársaknak olyan kérdésekre ad választ, mint: miről ismerjem fel a gyanús üzenetet? Hol jelezzem? Hogyan reagáljak egy váratlan MFA-kérésre?
Az ügyvezetésnek más döntéseket kell meghoznia:
- a költségvetés arányban áll-e a kockázattal?
- egyértelműek-e a felelősségek és az eszkalációk?
- egy incidens után folytathatók-e vagy helyreállíthatók-e a kritikus szolgáltatások?
- megfelelően kezeli-e a szervezet a beszállítói kockázatokat?
- milyen maradványkockázatokat vállal tudatosan a vállalat?
- hogyan történik a végrehajtás felügyelete?
Ezért a vállalatoknak az ügyvezetői képzést külön formátumként kell kezelniük, és nem pusztán újra kiosztani az általános awareness-modult.
Milyen gyakran kell az ügyvezetést képezni?
A BSIG 38. § (3) bekezdése rendszeres részvételt ír elő. Egységes ütemezés minden vállalatnál szakmailag kevéssé lenne értelmes, mert a kockázat, a változási sebesség és az előismeretek eltérnek.
Egy gyakorlatias modell a következőket tartalmazza:
- kezdeti képzés a kötelezettség beálltakor vagy az ügyvezetésbe való belépéskor
- rendszeres frissítés meghatározott ciklusban
- alkalomszerű frissítések jelentős jogi, fenyegetési vagy üzleti változások esetén
- gyakorlatok nagyobb válságkezelési vagy bejelentési folyamatváltozások után
Az ütemezést irányelvben vagy képzési tervben kell rögzíteni és indokolni. Nagy változási dinamika esetén a hosszú, standard ciklus lehet, hogy nem elég.
Így dokumentálható a képzés
Egy megbízható igazolás több, mint név és dátum. Dokumentálni kellene:
- a célcsoportot és a részt vevő ügyvezetési tagokat
- a tanulási célokat
- az agendát és a tárgyalt témákat
- a dátumot, időtartamot és formátumot
- a szakmai felelőst vagy szolgáltatót
- a képzési anyagok használt verzióját
- a részvételi vagy teljesítési igazolást
- a nyitott kérdéseket és a megállapított utóintézkedéseket
- a következő frissítés időpontját vagy logikáját
Ha a képzés része volt egy gyakorlat, akkor az eredményt és a fejlesztési intézkedéseket is dokumentálni kell, anélkül hogy feleslegesen érzékeny technikai részleteket széles körben megosztanának.
Hogyan illeszkednek az awareness-adatok a vezetői képzésbe
Az ügyvezetésnek nem kell egyes munkavállalókat felügyelnie. Egy összesített képre van szüksége arról, hogy az awareness-program csökkenti-e a kockázatokat, és működnek-e a bejelentési útvonalak.
Megfelelő információk például:
- az elért célcsoportok aránya
- teljesítési arányok és lejárt kiosztások
- a bejelentési arány alakulása
- az első minősített bejelentésig eltelt idő
- visszatérő kockázati témák
- célzott újraképzések hatása
- szervezeti problémák, például tisztázatlan bejelentési útvonalak
Az AutoPhish Training Platform képes a képzési kiosztásokat, az előrehaladást és a szimulációhoz kapcsolódó utókövetést megjeleníteni. Az ügyvezetés számára ebből egy tömör, összesített helyzetképet kell levezetni. A platform azonban nem helyettesíti a kormányzásra, kockázatra és felügyeletre vonatkozó külön vezetői képzést.
Gyakori hibák
Csak egy részvételi igazolást eltenni
Az igazolás a részvételt bizonyítja, de nem automatikusan a megfelelő tartalmat vagy a vállalati irányításba való beágyazottságot.
A képzést teljes egészében az IT-ra bízni
Az IT előkészítheti a tartalmat. Ettől az ügyvezetés felelőssége nem delegálható át.
Csak a jogi szankciókról beszélni
A puszta felelősségre vonási prezentáció ritkán vezet jobb döntésekhez. A vállalati kockázatoknak, intézkedéseknek és felügyeletnek kell a középpontban állniuk.
Nem kapcsolni a valós mutatókhoz
A saját kockázati nyilvántartás, incidensek, tesztek és nyitott intézkedések nélküli képzés elvont marad.
Az ügyvezetést és a munkavállalókat azonos módon kezelni
Mindkét csoportnak szüksége van awarenessre, de eltérő tanulási célokkal és felelősségekkel.
GYIK
Ki számít ügyvezetésnek a NIS2 végrehajtása szempontjából?
Ez a jogi formától, a funkciótól és a nemzeti végrehajtástól függ. A vállalatoknak a konkrét besorolást jogilag kell ellenőrizniük, és nem csupán beosztások alapján dönteniük.
Minden ügyvezetési tagnak részt kell vennie?
A képzési kötelezettség az érintett létesítmények ügyvezetési tagjait célozza. Egyetlen „kiberfelelős” nem váltja ki automatikusan a többi vezetői tag felkészítését.
Elég egy online kurzus?
Egy online kurzus lehet a képzés része, ha a tanulási célok, a tartalom és az igazolás megfelelőek. A vállalatspecifikus kockázatokhoz és döntési útvonalakhoz gyakran további moderált eszmecsere vagy gyakorlat is hasznos.
Minden évben meg kell tartani a képzést?
A törvény rendszeres részvételről beszél, nem minden esetre vonatkozó egységes éves számszerűsítésről. A vállalatoknak kockázatalapú ütemezést kell meghatározniuk, és jelentős változások esetén további frissítéseket kell tervezniük.
Beletartoznak-e a phishing-szimulációk az ügyvezetői képzésbe?
Lehetnek gyakorlati elemek, például a bejelentési vagy jóváhagyási folyamatok ellenőrzésére. Ugyanakkor nem helyettesítik a kormányzásról, kockázatkezelésről és felügyeletről szóló képzést.
Következtetés
A NIS2-ügyvezetői képzés nem egy meghosszabbított adathalászat-oktatás. Arra szolgál, hogy a vezetőket képessé tegye a kiberkockázatok üzleti kockázatként való kezelésére, a megfelelő intézkedések megítélésére és azok eredményességének felügyeletére.
Az awareness-program operatív részében az AutoPhish Training Platform támogatja a kiosztást, az előrehaladás nyomon követését és a célzott utókövetést. A vezetői felelősség ott marad, ahol a NIS2 elhelyezi: az ügyvezetésnél.